Det Google så
Google Threat Intelligence Group offentliggjorde tirsdag sin seneste rapport om AI-trusler under titlen From Prompting to Autonomy. Den centrale sag er ét enkelt indbrud: en økonomisk motiveret angriber, der allerede havde kompromitteret en organisations skymiljø, brugte en AI-kodechat, én instruktion og et sæt agentordrer til at planlægge, bygge og køre en masseindsamling af loginoplysninger på under seks timer. Tusindvis af tredjepartslogins blev taget.
Detaljen, der betyder noget, er, hvad agenten gjorde uden at få besked igen. Google oplyser, at den styrede skanningskæden, fejlsøgte sine egne fejl i realtid og roterede IP-adresser på egen hånd — og at trafikken kom fra legitime adresser, fordi den kørte inde i offerets skymiljø. Operatørens instruktioner var forudkonfigurerede markdown-drejebøger, ikke kommandoer i realtid.
Fra assistent til operatør
Googles tidligere rapporter beskrev trusselsaktører, der brugte modeller som alle andre: skrive phishingtekst, oversætte, forklare fremmed kode. Denne beskriver noget andet — multiagentframeworks, der koordinerer flere trin i et indbrud, mens et menneske tjekker ind i stedet for at styre.

Gruppen, Google sporer som UNC6780, også kaldet TeamPCP, gik efter værktøjerne snarere end målene: trojaniserede MCP-servere, udtræk af OIDC-tokens fra CI/CD-kørere og promptinjektion, der skulle få sprogmodelbaserede sikkerhedsskannere til at godkende skadelig kode. Statstilknyttede klynger i Kina, Iran, Rusland og Nordkorea optræder i rapporten for rekognoscering, lokketekster, reverse engineering og infrastrukturarbejde.
Markedet for AI-konti
Google følger også, hvad stjålet modeladgang er værd. Selskabet oplyser, at de annoncerede priser per konto mere end fordobledes gennem 2026, med efterspørgslen koncentreret om Claude- og Gemini-logins og om autonome kodeværktøjer som Cursor Pro og Devin. The Hacker News skrev om den samme forskydning blandt de infostealer-familier, der fodrer markedet.
Familierne har fulgt pengene. Google nævner LUMMAC.V2, STEALC.V2, VIDAR og ACRSTEALER som havende tilføjet filfangstregler rettet mod AI-udvikleres konfiguration — i maj 2026 hentede ACRSTEALER secrets.json fra Cline og config.yaml fra Continue, filer der rummer API-nøgler i klartekst og egne modelendepunkter.

Hvad Google siger, det har gjort
Selskabet oplyser, at det lukkede de konti og projekter, der var knyttet til den identificerede aktivitet, opdaterede Geminis klassifikatorer og selve modellen, så de afviser de observerede angrebsmønstre, og i juni 2026 tog sit første retlige skridt om misbrug af Gemini, mod en virksomhed det kalder Outsider Enterprise. Det siger også, at det stoppede et Kina-forbundet forsøg på at bygge et automatiseret penetrationstestframework på Gemini, før det blev taget i brug.
Hvad man skal holde øje med
To tal er værd at følge frem til næste kvartalsudgave: om byggetiden på seks timer falder, og om prisen på en stjålet Claude- eller Gemini-konto bliver ved med at stige. Det første måler, hvor meget af et indbrud værktøjerne kan bære. Det andet måler, hvor mange der vil købe dem.